Validador de Configuração CORS
Valide uma configuração de CORS (origens permitidas ou *), conferindo o formato e duplicatas. Útil para configurar APIs e servidores web com segurança.
Confira sua lista de origens antes do deploy
Configuração de CORS que não funciona quase sempre é erro de digitação, não de conceito: uma barra sobrando no fim, o esquema faltando, a mesma origem colada duas vezes no array. Esta página recebe uma lista de origens separadas por vírgula e devolve um veredito único, válido ou inválido, atualizado enquanto você digita.
O critério é estrito e vale conhecer. Um asterisco sozinho passa. Fora isso, cada item precisa ter esquema http ou https, um host, uma porta opcional e mais nada — sem caminho, sem barra final, sem duplicatas na lista. Por isso https://app.com/ é reprovado: o cabeçalho Origin nunca carrega caminho. E https://*.app.com também cai, porque curinga de subdomínio não é válido em Access-Control-Allow-Origin.
Trate isso como conferência de formato, não como revisão de segurança. O asterisco sozinho aparece como válido, embora combinado com Access-Control-Allow-Credentials os navegadores recusem a resposta — e essa é justamente a falha clássica. Origens em http:// também passam, hosts com underline são aceitos e endereços IPv6 entre colchetes são rejeitados. O veredito é um só para a lista inteira, sem apontar qual item falhou. Roda todo no navegador.
Perguntas frequentes
Por que https://app.com/ dá inválido?
O asterisco é uma configuração segura?
Como libero todos os subdomínios?
Ferramentas Relacionadas
Gerador de Referrer-Policy
Monta o header Referrer-Policy a partir de um valor padrão (strict-origin, no-referrer, etc.).
CSP Evaluator Básico
Avalia uma diretiva Content-Security-Policy reportando se contém unsafe-inline, unsafe-eval ou * (curingas).
Gerador de Permissions-Policy
Monta o header Permissions-Policy a partir de uma lista feature=allowlist (ex: geolocation=()).